Organizacje mierzą się z cyberzagrożeniami wpływającymi na bezpieczeństwo danych, systemów i procesów biznesowych. Nawet pojedyncze zdarzenie może prowadzić do zakłócenia działania firmy, utraty danych lub problemów prawnych. Co rozumiemy przez pojęcie incydentu bezpieczeństwa?
Czym jest incydent bezpieczeństwa?
Incydent bezpieczeństwa to zdarzenie naruszające poufność, dostępność lub integralność systemów i danych. Najczęściej odnosi się to do sytuacji związanych z cyberatakami, błędami użytkowników lub nieautoryzowanym dostępem do zasobów organizacji.
Incydent bezpieczeństwa informacji może obejmować m.in. kradzież danych, wyciek informacji, infekcję ransomware, phishing czy kradzież nośników danych. Incydenty bezpieczeństwa mogą wynikać z wykorzystania podatności w systemach, błędów pracowników, awarii, nieautoryzowanego dostępu lub zdarzeń wpływających na ciągłość działania usług i procesów biznesowych.
W kontekście RODO często używa się pojęć takich jak incydent naruszenia ochrony danych osobowych. Tego typu zdarzenia mogą prowadzić do ujawnienia prywatnych danych i poważnych konsekwencji prawnych.
Klasyfikacja incydentów – zwykły, poważny, istotny, krytyczny
Klasyfikacja incydentów zależy od podstawy prawnej i kontekstu. Ustawa o KSC posługuje się m.in. pojęciami incydentu zwykłego, poważnego i krytycznego:
- incydent zwykły – zdarzenie mające niekorzystny wpływ na bezpieczeństwo systemów informacyjnych, ale nie spełniające kryteriów incydentu poważnego lub krytycznego;
- incydent poważny – zdarzenie, które powoduje lub może spowodować poważne obniżenie jakości albo przerwanie ciągłości świadczenia usługi.
- incydent krytyczny – zdarzenie skutkujące znaczną szkodą dla bezpieczeństwa lub porządku publicznego, interesów międzynarodowych, interesów gospodarczych, działania instytucji publicznych, praw i wolności obywatelskich lub życia i zdrowia ludzi.
NIS2 natomiast koncentruje się przede wszystkim na obowiązkach zgłaszania incydentów znaczących. Inaczej do klasyfikacji podchodzi RODO, gdzie podstawowym pojęciem pozostaje naruszenie ochrony danych osobowych. Incydent RODO dotyczy przede wszystkim ryzyka dla praw i wolności osób, których dane zostały ujawnione lub utracone. Z kolei normy ISO/IEC 27001 koncentrują się na zarządzaniu incydentami bezpieczeństwa i ochronie wrażliwych zasobów organizacji.
Jak reagować na incydent bezpieczeństwa?
Reagowanie na incydent powinno rozpocząć się od identyfikacji zdarzenia, oceny jego skali, zabezpieczenia dowodów oraz ograniczenia wpływu incydentu na systemy, dane i procesy biznesowe.
Organizacje powinny:
- odizolować zagrożone systemy,
- zabezpieczyć dowody,
- przeprowadzić analizę incydentu,
- ograniczyć skutki zdarzenia,
- rozpocząć przywracanie systemów,
- wdrożyć działania naprawcze i zapobiegawcze.
Ważnym elementem jest także ustalenie, czy doszło do wycieku danych lub nieautoryzowanego dostępu. Przy phishingu pomocne mogą być procedury opisujące, co robić po ataku phishingowym, oraz szybkie wsparcie powłamaniowe ograniczające skutki incydentu.
Po zakończeniu działań naprawczych organizacja powinna przeprowadzić audyt cyberbezpieczeństwa i zweryfikować, czy podatności w systemach zostały skutecznie usunięte.
Zarządzanie incydentami i obowiązek zgłaszania
Dyrektywa NIS2 przewiduje obowiązek szybkiego raportowania incydentów znaczących przez podmioty kluczowe i ważne do właściwego CSIRT lub właściwego organu. W Polsce szczegółowe obowiązki będą zależeć od przepisów wdrażających NIS2 do krajowego porządku prawnego:
- W ciągu 24 godzin od wykrycia incydentu organizacja powinna przesłać wstępne ostrzeżenie informujące o zdarzeniu i potencjalnym wpływie na usługi lub bezpieczeństwo informacji.
- W ciągu 72 godzin należy przekazać bardziej szczegółowe zgłoszenie zawierające m.in. wstępną analizę incydentu, skalę naruszenia oraz podjęte działania ograniczające skutki zdarzenia.
- W ciągu 30 dni organizacja powinna przygotować raport końcowy obejmujący pełną analizę incydentu, przyczyny zdarzenia, zastosowane środki naprawcze oraz działania zapobiegające podobnym incydentom w przyszłości.
Takie podejście ma usprawnić reagowanie na incydenty bezpieczeństwa i umożliwić szybszą wymianę informacji pomiędzy organizacjami a zespołami CSIRT.
FAQ – incydent bezpieczeństwa
Co to jest incydent bezpieczeństwa?
Incydent bezpieczeństwa to zdarzenie naruszające poufność, integralność lub dostępność danych, systemów albo usług organizacji.
Czym różni się incydent bezpieczeństwa od cyberataku?
Cyberatak jest działaniem prowadzonym przez cyberprzestępców lub inne podmioty w celu naruszenia bezpieczeństwa systemów, danych albo usług. Incydent bezpieczeństwa ma natomiast szersze znaczenie i obejmuje każde zdarzenie wpływające na poufność, integralność lub dostępność informacji — również takie wynikające z błędów pracowników, awarii systemów czy niewłaściwej konfiguracji zabezpieczeń. Oznacza to, że każdy cyberatak może być incydentem bezpieczeństwa, ale nie każdy incydent bezpieczeństwa jest cyberatakiem.